收藏
2026-2029年统一支付平台PCI DSS合规审核服务项目
东航数科(信息部)(以下简称“采购人”)拟对项目进行直接采购,有关事项公示如下:
1、项目名称:2026-2029年统一支付平台PCI DSS合规审核服务项目
2、采购内容:工作内容包括:对中国东方航空股份有限公司统一支付平台的PCI DSS正式评估、渗透性测试、网络扫描(ASV)等工作。 配合PCI QSA完成现场评估审查工作,包括:现场审核客户的持卡人数据环境。目前理解为1个物理站点涉及到持卡人数据环境,在评估的范围之内。 现场评估包括如下审查: 1、防火墙、路由器和其他网络基础架构设备 2、认证 3、物理安全 4、包含持卡人数据的数据库和系统 5、人员访谈和相关的HR记录 6、备份和其他的介质 7、内、外部渗透性测试 8、网络扫描(ASV) 乙方会同atsec将起草一份符合性报告,具体关注发现的任何不符合项和任何要求的纠正和补偿控制措施。atsec将在站点访问结束后召开会议来讨论在访问过程中发现的问题,或者可以通过电话会议完成,每次不超过两个小时。再次的站点访问可能在完成了修补措施和整改之后执行。
3、需求说明:PCI DSS全称是支付卡产业数据安全标准。这个标准是一个被开发支持和提高持卡人数据安全和卡组织采用的全球化一致性的数据安全措施。提供了一套保护持卡人数据的技术和操作的基线要求。 PCI DSS标准的重点关注对象是持卡人数据(卡号、持卡人姓名、有效期)的保护,但该标准对于各产业自身的数据安全保护也具有极大的借鉴意义。 PCI DSS标准 六大类12个要求 一、建立和维护安全的网络 1. 安装并维护防火墙配置以保护持卡人数据 2. 系统口令和其它安全参数不适用厂商默认设置 二、保护持卡人数据 3. 保护存储的持卡人数据 4. 对公共开放网络上传输的持卡人数据加密 三、维护漏洞管理程序 5. 使用并定期更新防病毒软件 6. 开发和维护安全的系统和应用 四、实施访问控制措施 7. 限制对持卡人数据的访问到必须的业务访问 8. 对计算机访问用户分配唯一的帐号 9. 限制对持卡人数据的物理访问 五、定期监控和测试网络 10. 跟踪并监控对网络资源和持卡人数据的所有访问 11. 定期测试安全系统和流程 六、维护信息安全策略 12. 维护信息安全策略,以解决内外部的安全问题
4、拟实施采购时间:2026-10
5、拟选用供应商:上海久誉软件系统有限公司
6、采用本采购方式的原因及相关说明:为保证原有采购项目一致性或者服务配套的要求,其他供应商不具备提供相关产品或服务的能力,只能从原供应商处添购的,可采用直接采购方式。
7、公示说明
公示期:*开通会员可解锁*至*开通会员可解锁*
公示期内,对上述事项有异议的,请在公示期内将书面意见(须载明异议人基本情况、异议内容及辅助材料并加盖本单位公章的扫描文件)发送至 guwenwen1@ceair.com,逾期递交或不按要求递交的不予受理。
8、联系方式
采购人:顾雯雯
联系人:顾雯雯
联系电话:*开通会员可解锁*